安全最佳实践:以物联网为案例的批判性分析
密码学与安全
2022-09-07 v1
摘要
学术研究已凸显许多物联网(IoT)产品制造商未能遵循公认实践,而IoT安全最佳实践近来在全球范围内受到产业界与政府的相当关注。鉴于当前安全建议的实例,将期望结果与其实现手段(安全实践)混为一谈的指南显然造成了混淆。我们探讨了令人惊讶的缺乏清晰性,以及文献中对于(广义上)最佳实践意味着什么——独立于识别具体个别实践或突显未遵循最佳实践——的空白。我们考虑了安全建议的类别,并分析其在IoT设备生命周期中的适用方式。为便于具体讨论,我们采用迭代归纳式编码对从产业界、政府与学术来源收集的1013条IoT安全最佳实践、建议与指南进行编码与系统分析。在我们的发现中,所有分析条目里有68%不符合我们对(可操作的)实践的定义,且所有可操作建议中的73%涉及软件开发生命周期阶段,凸显了制造商与开发者的关键地位。我们希望本工作能为学界更好地理解最佳实践、识别并就其具体实践达成共识、以及寻找激励相关利益方遵循实践的方法奠定基础。
引用
@article{arxiv.2209.01285,
title = {Security Best Practices: A Critical Analysis Using IoT as a Case Study},
author = {David Barrera and Christopher Bellman and Paul C. van Oorschot},
journal= {arXiv preprint arXiv:2209.01285},
year = {2022}
}